Spec-Zone.ru › Elasticsearch 7
›Elasticsearch Guide [7.17] ›Secure the Elastic Stack ›Enable audit logging

Политики игнорирования событий аудита журналов

Для обеспечения подотчетности необходим полный журнал аудита. Он предоставляет неоценимую помощь во время реагирования на инциденты и может даже потребоваться для демонстрации соответствия нормам.

Недостатком системы аудита является неизбежное снижение производительности. Фактически, журнал аудита тратит I/O-операции, которые больше недоступны для запросов пользователя. Иногда обилие записей аудита может стать проблемой, которую ограничения по типу событий, определенные include и exclude, не смогут устранить.

Политики игнорирования событий аудита представляют собой более точный способ настроить полноту журнала аудита. Эти политики определяют правила, которые сопоставляются с событиями аудита, которые будут проигнорированы (то есть не будут выводиться). Правила сопоставляются со значениями атрибутов событий аудита и дополняют метод include или exclude. Представьте себе массив событий аудита, а политики отсекают нежелательные события. За исключением одного случая, все события аудита подчиняются политикам игнорирования. Исключением являются события типа security_config_change, которые нельзя отфильтровать, если их не исключить полностью.

Используя политики игнорирования событий аудита, вы признаёте возможные пробелы в подотчетности, которые могут сделать незаметными незаконные действия. Пожалуйста, пересматривайте эти политики всякий раз, когда меняется архитектура вашей системы.

Политика — это именованный набор правил фильтрации. Каждое правило фильтрации применяется к одному атрибуту события, одному из атрибутов users, realms, actions, roles или indices. Правило фильтрации определяет список Lucene regexp, любой из которых должен совпадать со значением атрибута события аудита для того, чтобы правило сработало. Политика соответствует событию, если все составляющие ее правила соответствуют событию. Событие аудита игнорируется и не выводится, если оно соответствует любой политике. Все остальные несоответствующие события выводятся как обычно.

Все политики определены в пространстве имен настроек xpack.security.audit.logfile.events.ignore_filters. Например, следующая политика под названием example1 соответствует событиям от принципалов kibana_system или admin_user, которые работают с индексами в форме подстановочного знака app-logs*:

xpack.security.audit.logfile.events.ignore_filters:
  example1:
    users: ["kibana_system", "admin_user"]
    indices: ["app-logs*"]

Событие аудита, сгенерированное пользователем kibana_system и работающее с несколькими индексами, некоторые из которых не соответствуют подстановочному знаку индексов, не будет соответствовать политике. Как ожидалось, операции, сгенерированные другими пользователями (даже работающие только с индексами, которые соответствуют фильтру indices), также не будут соответствовать этой политике.

События аудита разных типов могут иметь разные атрибуты. Если событие не содержит атрибут, для которого некоторые политики определяют фильтры, событие не будет соответствовать политике. Например, следующая политика никогда не будет соответствовать событиям authentication_success или authentication_failed, независимо от ролей пользователя, поскольку схемы этих событий не содержат атрибут role:

xpack.security.audit.logfile.events.ignore_filters:
  example2:
    roles: ["admin", "ops_admin_*"]

Аналогично, любые события пользователей с несколькими ролями, некоторые из которых не соответствуют регулярным выражениям, не будут соответствовать этой политике.

Для полноты, хотя практические случаи использования должны быть редкими, фильтр может соответствовать отсутствующему атрибуту события, используя пустую строку ("") или пустой список ([]). Например, следующая политика будет соответствовать событиям, у которых нет атрибута indices (anonymous_access_denied, authentication_success и другие типы), а также событиям над индексом next.

xpack.security.audit.logfile.events.ignore_filters:
  example3:
    indices: ["next", ""]

© 2023-2025 Elasticsearch
As of September 2024, Elasticsearch is available under a choice of three licenses: the Server Side Public License (SSPL), the Elastic License, or the AGPLv3 (OSI approved).
Elasticsearch and the Elasticsearch logo are trademarks of Elasticsearch B.V., registered in the U.S. and in other countries.
https://www.elastic.co/guide/en/elasticsearch/reference/7.17/audit-log-ignore-policy.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API